đŻ Contexte
Cet article publiĂ© le 7 octobre 2026 par Huntress (blog.huntress.com) documente une campagne de phishing observĂ©e Ă partir du 10 septembre 2026, ciblant plusieurs endpoints via l’abus de la plateforme lĂ©gitime Microsoft Power BI.
đ ChaĂźne d’attaque
L’attaque se dĂ©roule en plusieurs Ă©tapes :
- Email de phishing envoyé via Outlook contenant un lien vers un faux document hébergé sur
app.powerbi.com(domaine lĂ©gitime Microsoft). - La page Power BI affiche un formulaire flou et invite la victime Ă cliquer sur “Download Reference”.
- Un nouvel onglet s’ouvre vers un site contrĂŽlĂ© par l’attaquant (
dailylifeproject[.]site/S/ou variantes), qui effectue un fingerprinting de l’environnement (OS, navigateur, IP, gĂ©olocalisation, cookies cloud, indicateurs d’automatisation). - Les donnĂ©es collectĂ©es sont exfiltrĂ©es vers un bot Telegram via une API hardcodĂ©e dans le code JavaScript.
- AprĂšs quelques secondes, un script dĂ©clenche automatiquement le tĂ©lĂ©chargement d’un installeur ScreenConnect malveillant depuis
hamham27[.]screenconnect[.]com.
đ ïž Persistance et Ă©vasion
- Deux clients ScreenConnect frauduleux sont déployés : le premier (
2b302081e9e777d0) connectĂ© Ăinstance-g01s1n-relay[.]screenconnect[.]com, le second (43773b3da4ccb17b) connectĂ© Ăonthegotree[.]site. - Un fichier CMD malveillant (
LyN03DvVjUKPrun.cmd) exécute un script PowerShell (SCAutoFix.ps1) depuis le répertoire temp. - Une tùche planifiée (
SCAutoRepairEvery2Min) relanceSCAutoFix.ps1toutes les deux minutes. - L’outil
HideUL_x64.exeest exĂ©cutĂ© comme outil d’Ă©vasion de dĂ©fense pour masquer l’activitĂ©. - Le premier client ScreenConnect est dĂ©sinstallĂ© aprĂšs dĂ©ploiement du second, pour rĂ©duire la visibilitĂ©.
đ PortĂ©e
- La campagne a touché plusieurs endpoints distincts à partir du 10 septembre 2026.
- Une chasse rĂ©troactive a rĂ©vĂ©lĂ© que la configuration ScreenConnect associĂ©e Ă l’un des RMM a Ă©galement impactĂ© 22 autres endpoints dans des incidents sĂ©parĂ©s.
đ Nature de l’article
Il s’agit d’une analyse technique dĂ©taillĂ©e publiĂ©e par Huntress, accompagnĂ©e d’une liste complĂšte d’IOCs, visant Ă documenter la campagne et fournir des indicateurs exploitables aux Ă©quipes de sĂ©curitĂ©.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1566.002 â Phishing: Spearphishing Link (Initial Access)
- T1583.001 â Acquire Infrastructure: Domains (Resource Development)
- T1608.005 â Stage Capabilities: Link Target (Resource Development)
- T1219 â Remote Access Software (Command and Control)
- T1036 â Masquerading (Defense Evasion)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1059.003 â Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1053.005 â Scheduled Task/Job: Scheduled Task (Persistence)
- T1497 â Virtualization/Sandbox Evasion (Defense Evasion)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1562 â Impair Defenses (Defense Evasion)
IOC
- Domaines :
dailylifeproject.siteâ VT · URLhaus · ThreatFox - Domaines :
burnsworth.siteâ VT · URLhaus · ThreatFox - Domaines :
essaywritingservice.siteâ VT · URLhaus · ThreatFox - Domaines :
openpediatrics.siteâ VT · URLhaus · ThreatFox - Domaines :
hamham27.screenconnect.comâ VT · URLhaus · ThreatFox - Domaines :
instance-g01s1n-relay.screenconnect.comâ VT · URLhaus · ThreatFox - Domaines :
onthegotree.siteâ VT · URLhaus · ThreatFox - Domaines :
check.vykyn.clickâ VT · URLhaus · ThreatFox - URLs :
https://app.powerbi.com/view?r=eyJrIjoiNTk0NmViNDktYzM1Yy00MjEwLTkyZTctNGU5ZTJmYzMzYjEwIiwidCI6IjU1YTI4YmU2LTFiYzQtNDIzMS05MTA0LTdkMmFlYTVmMGZhNiJ9â URLhaus - URLs :
https://dailylifeproject.site/S/â URLhaus - URLs :
https://burnsworth.site/S/main.htmlâ URLhaus - URLs :
https://essaywritingservice.site/S/main.htmlâ URLhaus - URLs :
https://openpediatrics.site/S/main.htmlâ URLhaus - URLs :
https://hamham27.screenconnect.com/Bin/ScreenConnect.ClientSetup.exe?e=Access&y=Guest&t=ILEAYEASANâ URLhaus - URLs :
https://hamham27.screenconnect.com/Bin/ScreenConnect.ClientSetup.exe?e=Access&y=Guest&t=PERFECTOâ URLhaus - URLs :
https://hamham27.screenconnect.com/Bin/ScreenConnect.ClientSetup.exe?e=Access&y=Guest&t=PAPASUPEâ URLhaus - URLs :
https://onthegotree.site/Bin/ScreenConnect.ClientSetup.msi?e=Access&y=Guestâ URLhaus - URLs :
https://check.vykyn.click/E/â URLhaus - SHA256 :
5956f9afb3ba610c38b2cfda88dd15be98783963769a12020c93ce05e749b3c3â VT · MalwareBazaar - SHA256 :
f048400c23add8c75abe189393d33c873c02c74eeaf43d47b950c8d643763b35â VT · MalwareBazaar - Fichiers :
ScreenConnect.ClientSetup.exe - Fichiers :
ScreenConnect.ClientSetup.msi - Fichiers :
LyN03DvVjUKPrun.cmd - Fichiers :
SCAutoFix.ps1 - Fichiers :
HideUL_x64.exe - Chemins :
C:\Temp\ScreenConnect.ClientSetup.msi - Chemins :
C:\Users\ScreenConnect.ClientSetup (6).exe
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 7 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ScreenConnect (rat)
- HideUL_x64.exe (tool)
- SCAutoFix.ps1 (tool)
đą Indice de vĂ©rification factuelle : 87/100 (haute)
- â huntress.com â source reconnue (liste interne) (20pts)
- â 12536 chars â texte complet (fulltext extrait) (15pts)
- â 27 IOCs dont des hashes (15pts)
- â 2/8 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- â 11 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
5956f9afb3ba610câŠ(sha256) â VT (16/76 dĂ©tections)f048400c23add8c7âŠ(sha256) â VT (12/76 dĂ©tections) + ThreatFox (NetWire RC)
đ Source originale : https://www.huntress.com/blog/screenconnect-power-bi